EU Data Act
Diese Seite beschreibt das Wechselverfahren, die Datenportabilität und die Infrastruktur von THENN·OS nach Kapitel VI der Verordnung (EU) 2023/2854. Sie ergänzt den jeweiligen Vertrag und enthält das Online-Register nach Art. 26 sowie die Angaben nach Art. 28 EU Data Act.
1. Geltungsbereich
Die Angaben gelten für THENN·OS als Datenverarbeitungsdienst. Verbindliche Fristen, Leistungen und die Rangfolge der Vertragsdokumente ergeben sich aus dem jeweiligen Kundenvertrag. Diese Seite ersetzt weder die Datenschutzerklärung noch einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Für personenbezogene Daten gelten die DSGVO und die dazu vereinbarten Regelungen zusätzlich.
2. Wechsel oder Herausgabe anstoßen
Eine autorisierte Person des Kunden sendet die Wechselanzeige in Textform an support@thenn-os.de. Die Nachricht soll die Organisation, die gewünschte Maßnahme und eine zuständige Kontaktperson nennen. Möglich sind der Wechsel zu einem anderen Anbieter derselben Dienstart, die Übertragung in eine eigene IKT-Infrastruktur oder die Löschung der exportierbaren Daten und digitalen Vermögenswerte. Zugangsdaten, Gesundheitsangaben oder vollständige Datensätze gehören nicht in die erste E-Mail.
THENN·OS prüft die Berechtigung, grenzt den Export mit dem Kunden ab und vereinbart einen geeigneten sicheren Übertragungsweg. Für einen vollständigen organisationsweiten Export gibt es derzeit keine öffentliche Self-Service-Schnittstelle. Einzelne Exporte in der Anwendung ersetzen den kontrollierten Gesamtprozess nicht.
3. Ablauf und Fristen
- Wechselanzeige: Der Standardvertrag sieht eine Wechselanzeige von 30 Kalendertagen in Textform vor. Darin wählt der Kunde den Anbieterwechsel, die Übertragung in eine eigene IKT-Infrastruktur oder die Löschung.
- Prüfung und Vorbereitung: Während der Anzeigefrist werden Berechtigung, Ziel, Datenumfang, Übergabekanal und bei Bedarf ein Stichtag abgestimmt; bekannte Risiken und Einschränkungen werden benannt.
- Übergang: Der Standardvertrag sieht nach der Wechselanzeige einen Übergangszeitraum von höchstens 30 Kalendertagen vor. Währenddessen werden die vereinbarten Dienste weitergeführt und der Wechsel angemessen unterstützt.
- Abruf: Nach dem Übergang bleiben die bereitgestellten Daten mindestens 30 Kalendertage abrufbar, soweit der Vertrag keinen längeren Zeitraum festlegt.
- Abschluss: Nach erfolgreichem Wechsel und Ablauf des Abrufzeitraums verpflichtet der Standardvertrag THENN·OS zur vollständigen Löschung der exportierbaren Kundendaten und digitalen Vermögenswerte einschließlich verbleibender Kopien. Bei gewählter Löschung endet der betroffene Dienstvertrag nach Ablauf der maximalen Kündigungsfrist; der Kunde wird über die Löschung unterrichtet. Zwingende gesetzliche Aufbewahrungspflichten bleiben unberührt.
Ist der 30-tägige Übergangszeitraum technisch nicht durchführbar, informiert THENN·OS innerhalb von 14 Arbeitstagen nach Eingang der Wechselanfrage über die Gründe und einen Alternativzeitraum von höchstens sieben Monaten. Der Kunde kann den Übergangszeitraum einmal um einen für seine Zwecke angemessenen Zeitraum verlängern. Maßgeblich bleibt der konkrete Vertrag.
Der Standardvertrag legt den kontrollierten Export und die vollständige Löschung als geschuldete Zielzustände fest. Mit dieser Veröffentlichung ist der technische Nachweis des organisationsweiten Exports, des sicheren Übertragungswegs und der Löschung verbleibender Kopien noch nicht erbracht; dieser Nachweis ist eine gesonderte Freigabe vor jeder produktiven Kundenaktivierung. Die vertragliche Löschpflicht ist keine Zusage eines vollautomatischen organisationsweiten Tenant-Purge.
4. Online-Register nach Art. 26 EU Data Act
Exportierbar sind die dem Kundenmandanten zugeordneten Eingabe- und Ausgabedaten sowie die durch die Nutzung gemeinsam erzeugten Daten und Metadaten. Das umfasst Organisations-, Benutzer-, Rollen-, Spieler-, Familien-, Trainer-, Standort- und Kontaktdaten; Kalender-, Termin-, Trainings-, Gruppen-, Buchungs-, Anwesenheits- und Kommunikationsdaten; rechtmäßig verarbeitete Gesundheitsangaben; kundenbezogene Gebühren-, Zahlungs-, Einwilligungs-, Protokoll- und Verlaufsdaten; hochgeladene Medien und Dateien sowie kundenbezogene Vorlagen und Konfigurationen.
Das versionierte, maschinenlesbare Register mit den logischen Exportstrukturen, Feldgruppen, Beziehungen und Formaten steht als JSON-Register (Version 1.0) bereit. Es beschreibt das vertraglich definierte logische Exportmodell, nicht die sicherheitsinternen Tabellen des Produktivsystems und nicht den technischen Nachweis eines bereits produktionsreifen Exportwerkzeugs. Jede konkrete Bereitstellung muss zusätzlich ein Manifest der im autorisierten Kundenmandanten vorhandenen Strukturen und optionalen Felder enthalten.
| Datenstruktur | Standardformat | Hinweis |
|---|---|---|
| Organisation | CSV (UTF-8), JSON | Stamm-, Kontakt-, Adress-, Sprach-, Zeitzonen- und Kundeneinstellungen. |
| Benutzer und Rollen | CSV (UTF-8), JSON | Profile, Rollen, Status, Kontaktdaten, Sprache und Datenschutzeinstellungen. |
| Spieler, Familien und Erziehungsberechtigte | CSV (UTF-8), JSON | Profile, Beziehungen, Kontaktdaten, kundenbezogene Profilfelder und Zuordnungen. |
| Trainer und Zuordnungen | CSV (UTF-8), JSON | Trainerlevel, Spieler- und Gruppenzuordnungen, Verfügbarkeiten und Sperrzeiten. |
| Standorte und Plätze | CSV (UTF-8), JSON | Adressen, Platzzuordnungen, Verfügbarkeit, Buchungs- und Platzkostenregeln. |
| Kalender, Termine und Training | CSV (UTF-8), JSON | Zeiten, Wiederholungen, Status, Beteiligte, Orte, Trainingspläne und Fortschritt. |
| Gruppen und Mitgliedschaften | CSV (UTF-8), JSON | Gruppendaten, Mitglieder, Rollen, Laufzeiten, Trainer- und Terminzuordnungen. |
| Buchungen, Teilnehmende und Anwesenheit | CSV (UTF-8), JSON | Buchungsstatus, Beteiligte, Anwesenheit, Wartelisten, Freigaben, Storno und Verlauf. |
| Saisons, Umfragen, Events und Turniere | CSV (UTF-8), JSON | Planungszeiträume, Antworten, Verfügbarkeiten, Anmeldungen, Begegnungen und Ergebnisse. |
| Kommunikation und Benachrichtigungen | CSV (UTF-8), JSON | Absender, autorisierte Empfänger, Inhalte, Kanal, Zustellung, Lesestatus und Verlauf. |
| Rechtmäßig verarbeitete Gesundheitsdaten | CSV (UTF-8), JSON | Spielerbezug, kundenbezogene Angabe, Zweck und vorhandener Einwilligungsbezug; nur geschützt. |
| Gebühren, Zahlungen und Finanzdaten | CSV (UTF-8), JSON | Beträge, Währung, Status, Raten, Guthaben, Zuordnungen und kundenbezogene Preisregeln. |
| Einwilligungen, Protokolle und Verläufe | CSV (UTF-8), JSON | Erklärung, Textversion, Entscheidung, Widerruf, kundenbezogene Aktionen und Statusänderungen. |
| Hochgeladene Medien und Dateien | jeweiliges Originaldateiformat und JSON-Manifest | Originaldatei, Dateiname, Typ, Zuordnung und vorhandene kundenbezogene Metadaten. |
| Vorlagen und Konfigurationen | JSON, soweit tabellarisch sinnvoll CSV (UTF-8) | Kundenbezogene Inhalte und Einstellungen; interne Systemkonfiguration bleibt ausgeschlossen. |
JSON-Ausgaben orientieren sich am offenen JSON-Format; strukturierte Daten werden in gängigen, maschinenlesbaren UTF-8-Formaten bereitgestellt. Für Originaldateien bleiben Dateityp und Dateiendung erhalten. Soweit für die Dienstart harmonisierte Standards oder gemeinsame Spezifikationen verbindlich veröffentlicht und anwendbar werden, wird dieses Register aktualisiert. Derzeit wird für THENN·OS keine darüber hinausgehende dienstspezifische harmonisierte Interoperabilitätsspezifikation verwendet.
Ausgeschlossene interne Daten
Nicht exportiert werden Quellcode, Algorithmen, nicht kundenspezifische Systemkonfigurationen, interne Sicherheits- und Missbrauchserkennungsregeln, anonyme Gesamtstatistiken, Daten anderer Mandanten sowie durch Rechte Dritter oder Geschäftsgeheimnisse geschützte interne Betriebsdaten. Ein Ausschluss darf den Wechsel nicht behindern oder verzögern.
5. Bekannte technische Einschränkungen
- Der organisationsweite Export wird kontrolliert zusammengestellt und ist derzeit kein vollautomatischer Self-Service-Vorgang.
- Eine direkte automatische Übernahme in ein bestimmtes Zielsystem ist nicht Bestandteil des Standardexports. Abweichende Datenmodelle können dort Mapping- oder Importarbeiten erfordern.
- Offene Vorgänge können einen abgestimmten Exportstichtag benötigen, damit Beziehungen und Summen konsistent bleiben.
- Daten werden nur an den Kunden oder nachweislich autorisierte Empfänger übergeben. Schutzrechte, Geschäftsgeheimnisse, Mandantentrennung und die Sicherheit des Dienstes bleiben gewahrt.
- THENN·OS unterstützt die Ausstiegsstrategie und stellt Informationen zu den eigenen Diensten bereit. Die Funktionsweise und Implementierung des Zielsystems liegen außerhalb des Einflussbereichs von THENN·OS.
6. Wechselentgelte
Für vertraglich geschuldete Standardexporte, Wechselhandlungen, Datenübertragungen und Datenabrufe fallen keine Wechselentgelte an. Zusätzliche individuelle Entwicklung oder eine nicht gesetzlich geschuldete Migration kann nur nach gesonderter Vereinbarung berechnet werden und darf den Wechsel nicht behindern.
7. Infrastruktur und Rechtsordnungen nach Art. 28 EU Data Act
Der nachweislich aktive Website- und Anwendungsserver befindet sich in Deutschland und unterliegt deutschem Recht sowie dem Recht der Europäischen Union. Für verwaltete Datenbank-, E-Mail- und Medienpfade ist ausschließlich eine dokumentierte deutsche oder sonstige ausdrücklich vereinbarte EU-Konfiguration zugelassen. Je nach vertraglich aktivierter Funktion gilt folgende Zuordnung:
- Website, Anwendung, Backend und selbst gehostete Komponenten: Infrastruktur der STRATO AG in Deutschland; deutsche und europäische Rechtsordnung.
- Verwaltete PostgreSQL-Datenbank: Ubicloud B.V. ist als Anbieter vorgesehen und in den Niederlanden ansässig. Für Kundendaten ist nur ein vertraglich freigegebener deutscher oder sonstiger ausdrücklich vereinbarter EU-Pfad zulässig. Die konkrete Konto-, Region- und Infrastrukturpartner-Zuordnung muss vor der Kundenaktivierung dokumentiert nachgewiesen sein; bis dahin ist dieser Produktivpfad für Kundendaten nicht freigegeben.
- Domain-, E-Mail- oder Medienleistungen, soweit aktiviert: ALL-INKL.COM – Neue Medien Münnich in Deutschland; deutsche und europäische Rechtsordnung. Ein Kundenpfad wird erst nach Nachweis der konkreten Kontozuordnung aktiviert.
Optionale externe Dienste werden nur im vertraglich vereinbarten Umfang aktiviert. Vor einer Aktivierung werden Empfänger, Standort, Rechtsgrundlage und erforderliche Schutzmechanismen in den einschlägigen Vertrags- und Datenschutzunterlagen ausgewiesen.
Schutz vor unzulässigem internationalem staatlichem Zugriff
THENN·OS setzt technische, organisatorische und vertragliche Maßnahmen ein, um einen Zugriff auf oder eine Übertragung von in der EU gehaltenen nicht-personenbezogenen Daten zu verhindern, wenn dies mit EU-Recht oder dem Recht eines Mitgliedstaats kollidieren würde. Dazu gehören insbesondere:
- Auswahl und vertragliche Bindung von Infrastrukturpartnern mit Betrieb in Deutschland beziehungsweise der EU;
- TLS-verschlüsselte Übertragung, rollenbasierte Zugriffe, Mandantentrennung, Berechtigungen nach dem Erforderlichkeitsprinzip und Protokollierung sicherheitsrelevanter Zugriffe;
- keine freiwillige Herausgabe an Drittstaatenbehörden ohne tragfähige Rechtsgrundlage;
- rechtliche Prüfung behördlicher oder gerichtlicher Herausgabeverlangen, Beschränkung auf das zwingend erforderliche Maß und – soweit rechtlich möglich – Anfechtung kollidierender Anordnungen;
- Information des betroffenen Kunden über ein Verlangen, soweit dies rechtlich zulässig ist.
8. Kontakt und Aktualisierung
Fragen zum Register oder eine Wechselanzeige können an support@thenn-os.de gesendet werden. Die Rechtsgrundlage ist die Verordnung (EU) 2023/2854. Diese Seite wird bei Änderungen der Verfahren, Formate, technischen Einschränkungen oder Infrastruktur aktualisiert.
Stand: 6. August 2026